1,8 Mio. Android-APKs auf fest codierte Geheimnisse in automatisiertem Angriff untersucht

Angreifer untersuchten 1,8 Millionen Android-APKs auf fest codierte Geheimnisse – ein Beleg dafür, warum Entwickler ein stärkeres Anmeldedatenmanagement und mehr Sicherheit bei Produktions-Builds benötigen.

Sep 15, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Entwickler wurden gerade erneut daran erinnert, dass ein Angreifer möglicherweise keinen Server kompromittieren muss, um ein Geheimnis zu finden, sobald es in einer Anwendung ausgeliefert wird.

Anthropic zufolge nutzte ein französischsprachiger Bedrohungsakteur ein verteiltes System, um 1,8 Millionen Android-APKs herunterzuladen, zu dekompilieren und auf fest codierte Zugangsdaten und andere Geheimnisse zu durchsuchen – unter anderem mit Tools wie TruffleHog. BleepingComputer hat den Akteur mit dem größeren ShinyHunters-Ökosystem in Verbindung gebracht.

Der Vorgang zeigt, wie Angreifer einen bekannten Fehler bei der sicheren Programmierung in eine industrialisierte Jagd nach Zugangsdaten verwandeln können, indem sie Cloud-Infrastruktur, automatisierte Sicherheitstools und KI kombinieren, um potenzielle Wege in Unternehmenssysteme in großem Maßstab zu identifizieren.

Die Gefahr geht über das versehentliche Offenlegen eines API-Schlüssels durch Entwickler hinaus. Durch die Kombination von KI, Cloud-Infrastruktur und automatisierten Sicherheitstools könnten Angreifer einen Großteil der sich wiederholenden Arbeit beim Auffinden, Validieren und Verwenden von Zugangsdaten aus menschlicher Hand in einen automatisierten Workflow verlagern.

Eine Bedrohungsjagd nach Zugangsdaten in 1,8 Millionen Apps

Laut dem Bericht von Anthropic lief der Vorgang acht Monate lang, von Dezember 2025 bis August 2026. In diesem Zeitraum entdeckte das KI-Unternehmen nach eigenen Angaben ein ungewöhnliches Hacking-Muster, das sich über 1,8 Millionen verschiedene Android-APK-Dateien erstreckte, die aus mehreren Stores heruntergeladen wurden.

Das Threat-Intelligence-Team von Anthropic legte offen, dass diese APKs auf 10 AWS-EC2-Workern ausgeführt wurden und so eine verteilte Pipeline zur Untersuchung von Anwendungen in großem Maßstab bildeten.

Die APKs wurden dekompiliert und durchsucht. Eine spezielle Pipeline leitete relevante Funde in Echtzeit an Telegram-Kanäle weiter und sortierte sie in mehr als 100 Kategorien ein, während eine andere Pipeline GitHub Personal Access Tokens (PATs) weiterleitete.

Die Struktur veranschaulicht, wie Cloud-Infrastruktur, automatisierte Scan-Tools und KI kombiniert werden können, um die Suche nach Zugangsdaten in großen Softwaresammlungen zu beschleunigen.

In einem beobachteten Szenario erlangten die Angreifer laut Anthropic innerhalb von ungefähr 34 Stunden mehr als 2.100 Azure-AD-Authentifizierungstoken-Sätze von über 40 Unternehmensnutzern, während ein anderer Eindringversuch innerhalb von rund drei Stunden von einem einzigen gestohlenen Entwicklertoken zur administrativen Kontrolle fortschritt.

Advertisement

Die Zahl von 1,8 Millionen bezieht sich auf die von der Scan-Pipeline verarbeiteten APKs, nicht auf 1,8 Millionen nachweislich kompromittierte Anwendungen. Ziel war es, eingebettete Geheimnisse zu identifizieren, die möglicherweise Zugriff auf Entwickler- oder Unternehmenssysteme ermöglichen konnten.

Französischsprachiger Akteur mit Verbindung zum ShinyHunters-Ökosystem

Die Kampagne veranschaulicht außerdem, wie der Diebstahl von Zugangsdaten zu weitreichenden Kompromittierungen führen kann, ohne auf eine neuartige Softwareschwachstelle angewiesen zu sein.

Anthropic verwies auf einen Vorgang eines französischsprachigen Akteurs, von dem BleepingComputer sagt, dass er mit dem ShinyHunters-Ökosystem in Verbindung steht. Verwendete Aliasnamen sind frkoo, MeowSHA und blazespider.

Die Gruppe agierte außerdem nicht isoliert. Der Bericht von Anthropic dokumentierte auch separate russisch- und chinesischsprachige Bedrohungsaktivitäten mit Claude, obwohl sich diese Fälle von der Operation zum Scannen von Android-APKs unterschieden.

Die mit Russland verbundene Aktivität nahm einen anderen Verlauf. Anthropic brachte einen Cluster mit Midnight Blizzard in Verbindung, das Claude für Aufgaben wie die Entwicklung von Schadsoftware, Phishing, Persistenz und Datenexfiltration einsetzte und dabei Regierungs-, Verteidigungs-, diplomatische und Nachrichtendienste ins Visier nahm.

Eine separate chinesischsprachige Gruppe, die Anthropic als GTG-10007 verfolgt, ging ähnlich vor wie die russische Gruppe und nutzte Claude für Aufklärung, Schwachstellenforschung, Exploit-Entwicklung und Eindringversuche.

Anthropic zufolge sperrte das Unternehmen die kompromittierten Konten und verschärfte die Schutzvorkehrungen von Claude, wobei es den Vorfall als Feedback nutzte, um den Angriff zu unterbinden. Der Entwickler von Claude merkte außerdem an, dass er sich an Strafverfolgungsbehörden gewandt habe.

Die Warnung geht über App-Entwickler hinaus

Seit Jahren dekompilieren Angreifer APKs, um Apps zu modifizieren, Bezahlschranken zu umgehen oder Funktionen hinzuzufügen, die Entwickler nie ausliefern wollten. Diese Kampagne zeigt, dass dieselbe Fähigkeit für etwas weitaus Ernsteres genutzt werden kann.

Das sollte Entwickler, Anbieter und Organisationen dazu bewegen, alles, was die Öffentlichkeit rechtmäßig erhalten kann, als potenziell von einem Angreifer untersuchbar zu behandeln. Das gilt nicht nur für mobile Apps, sondern auch für Websites, Browser-Erweiterungen, Desktop-Software, Skripte, öffentliche Repositories, Container-Images und andere Softwareartefakte.

Advertisement

Dasselbe Prinzip kann sich auf Hardware erstrecken. Wenn Angreifer Software per Reverse Engineering analysieren können, um Schwachstellen und Zugangsdaten aufzudecken, können auch Hardware, die auf Firmware und eingebetteter Software beruht, sowie offengelegte Schnittstellen zu einem Zugangspunkt werden.

Für Entwickler und Anbieter sollte die Reaktion mehr umfassen, als Geheimnisse aus dem Code herauszuhalten:

  • Sensible Vorgänge vom Gerät wegverlagern Alles, was privilegierte Zugangsdaten erfordert, sollte auf einer Infrastruktur stattfinden, die ein öffentlicher Nutzer weder herunterladen noch untersuchen kann.
  • Prüfen, was tatsächlich ausgeliefert wird. Überprüfen Sie Produktions-Builds, Source Maps, Konfigurationsdateien, Debug-Endpunkte und gebündelte Abhängigkeiten – nicht nur den Quellcode der Anwendung.
  • Für den Ausfall von Zugangsdaten planen. Ein gestohlenes Token sollte über begrenzte Berechtigungen, eine kurze nutzbare Lebensdauer und keinen unnötigen Zugriff auf unabhängige Systeme verfügen.
  • Nach dem Release auf Missbrauch achten. Überwachen Sie ungewöhnliche API-Aufrufe, Authentifizierungsversuche, die Verwendung von Tokens und Zugriffsmuster, damit Sie ein offengelegtes Zugangsmittel erkennen, statt erst Monate später darauf zu stoßen.
  • Lieferanten als Teil der Angriffsfläche behandeln. Überprüfen Sie die verwendeten SDKs und Integrationen – sowohl im Hinblick darauf, worauf sie zugreifen können, als auch darauf, was sie offenlegen.

Für Sicherheitsteams lautet die übergeordnete Lehre, dass die Veröffentlichung einer Anwendung als potenzielle Offenlegungsgrenze betrachtet werden sollte. Alles, was in herunterladbare Software gepackt wird, kann letztlich untersucht, extrahiert und automatisiert angegriffen werden.

Damit sind das Scannen nach Geheimnissen, die Rotation von Zugangsdaten, der Zugriff nach dem Prinzip der geringsten Rechte und die Überprüfung von Produktions-Builds mehr als bloße Entwicklungs-Hygiene. Sobald Angreifer die Suche über Millionen von Anwendungen hinweg automatisieren können, kann ein einziges vergessenes Zugangsmittel zum kürzesten Weg von einer öffentlichen App zu einem privaten Unternehmenssystem werden.

Weitere Cybersecurity-News: IDScan bestätigte den unbefugten Zugriff auf Kundendaten in seiner Cloud, nachdem Berichte den Anbieter von Identitätsprüfungen mit mehr als 153 Millionen Führerscheindatensätzen in Verbindung gebracht hatten, die im Darknet angeboten wurden.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.